PT-2025-12227 · Mintplex+1 · Anything-Llm+1
CVE-2024-8251
·
Publicado
2025-03-20
·
Atualizado
2025-07-15
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
mintplex-labs/anything-llm versões anteriores à 1.2.2
Descrição
Existe uma vulnerabilidade no endpoint da API "/embed/:embedId/stream-chat" na qual o JSON fornecido pelo usuário é utilizado diretamente na cláusula where da biblioteca Prisma. Um atacante pode explorar isso fornecendo um objeto JSON especialmente elaborado, como
{"sessionId":{"not":"a"}}, fazendo com que o Prisma retorne todos os dados da tabela. Isso pode levar ao acesso não autorizado a todas as consultas dos usuários no modo de chat incorporado.Recomendações
Para versões anteriores à 1.2.2, atualize para a versão 1.2.2 ou posterior para resolver o problema. Como medida temporária, considere restringir o acesso ao endpoint da API "/embed/:embedId/stream-chat" até que uma correção esteja disponível. Evite utilizar JSON fornecido pelo usuário na cláusula where da biblioteca Prisma para minimizar o risco de exploração.
Exploit
Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Prismax
Anything-Llm